Close

Política de correção de bugs de segurança

Para a Atlassian, é prioridade garantir que os sistemas dos clientes não sejam comprometidos explorando as vulnerabilidades nos produtos da Atlassian.


Escopo

Veja abaixo como e quando os bugs de segurança nos nossos produtos são resolvidos, mas observe que os processos de consultoria e divulgação que a gente segue não estão descritos por completo.

Objetivos de Nível de Serviço (SLO) de atualização de segurança

A Atlassian define Objetivos de Nível de Serviço para corrigir vulnerabilidades de segurança com base no nível de gravidade de segurança e no produto afetado. Foram definidos os seguintes cronogramas para corrigir problemas de segurança nos produtos:

Cronogramas de Resolução Acelerada

Os cronogramas são usados em todos os produtos baseados em nossa nuvem e em qualquer outro software ou sistema gerenciado por nós ou que esteja sendo executado na infraestrutura da Atlassian. Eles também são válidos para o Jira Align (tanto na versão de nuvem quanto na autogerenciada).

  • Bugs de gravidade crítica devem ser corrigidos no produto no prazo de 2 semanas após serem relatados
  • Bugs de gravidade alta devem ser corrigidos no produto no prazo de 4 semanas após serem relatados
  • Bugs de gravidade média devem ser corrigidos no produto no prazo de 6 semanas após serem relatados
  • Bugs de gravidade baixa devem ser corrigidos no produto no prazo de 25 semanas após serem relatados

Cronogramas de Resolução Estendida

Os cronogramas são válidos para todos os produtos autogerenciados da Atlassian. O produto autogerenciado é instalado pelo cliente nos sistemas gerenciados pelo cliente e inclui aplicativos móveis, de servidor, data center e desktop da Atlassian.

  • Bugs de gravidade crítica, alta e média devem ser corrigidos no produto no prazo de 90 dias após serem relatados
  • Bugs de gravidade baixa devem ser corrigidos no produto no prazo de 180 dias após serem relatados

Vulnerabilidades críticas

Quando uma vulnerabilidade de segurança crítica for descoberta pela Atlassian ou relatada por terceiros, a Atlassian vai:

  • Lançar uma nova versão corrigida para a versão atual do produto afetado o mais rápido possível.
  • Lançar uma versão de manutenção nova para uma versão anterior, da seguinte maneira:

Produto
Política de back port
Exemplo

Jira Software Server e Data Center

Jira Core Server e Data Center

Jira Service Management Server e Data Center (antes chamado Jira Service Desk)

Lançar novas atualizações de segurança para:

  • Todas as versões designadas como "Versão de suporte de longo prazo" que não atingiram o fim da vida útil
  • Todas as versões de recursos lançadas no prazo de 6 meses a partir da data em que a correção foi lançada.

Para uma atualização de segurança crítica desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Jira 8.6.x porque o 8.6.0 foi lançado em 17 de dezembro de 2019
  • Jira 8.5.x porque o 8.5.0 foi lançado em 21 de outubro de 2019
  • Jira 8.4.x porque o 8.4.0 foi lançado em 9 de setembro de 2019
  • Jira 8.3.x porque o 8.3.0 foi lançado em 22 de julho de 2019
  • Jira 7.13.x porque o 7.13 é uma versão de Suporte de longo prazo e o 7.13.0 foi lançado em 28 de novembro de 2018

Confluence Server e Data Center

Lançar novas atualizações de segurança para:

  • Todas as versões designadas como "Versão de suporte de longo prazo" que não atingiram o fim da vida útil
  • Todas as versões de recursos lançadas no prazo de 6 meses a partir da data em que a correção foi lançada.

Para uma atualização de segurança crítica desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Confluence 7.2.x porque o 7.2.0 foi lançado em 12 de dezembro de 2019
  • Confluence 7.1.x porque o 7.1.0 foi lançado em 4 de novembro de 2019
  • Confluence 7.0.x porque o 7.0.0 foi lançado em 10 de setembro de 2019
  • Confluence 6.13.x, porque o 6.13 é uma versão de Suporte de longo prazo e o 6.13.0 foi lançado em 4 de dezembro de 2018

Bitbucket Server e Data Center

Lançar novas atualizações de segurança para:

  • Todas as versões designadas como "Versão de suporte de longo prazo" que não atingiram o fim da vida útil
  • Todas as versões de recursos lançadas no prazo de 6 meses a partir da data em que a correção foi lançada.

Para uma atualização de segurança crítica desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Bitbucket 6.9.x porque o 6.9.0 foi lançado em 10 de dezembro de 2019
  • Bitbucket 6.8.x porque o 6.8.0 foi lançado em 6 de novembro de 2019
  • Bitbucket 6.7.x porque o 6.7.0 foi lançado em 1o de outubro de 2019
  • Bitbucket 6.6.x porque o 6.6.0 foi lançado em 27 de agosto de 2019
  • Bitbucket 6.5.x porque o 6.5.0 foi lançado em 24 de julho de 2019

O Bitbucket 6.3.0 foi lançado em 14 de maio de 2019, mais de 6 meses antes da data da correção. Se fosse designado como uma versão de Suporte de longo prazo, também seria produzida uma versão de correção de bug.

Todos os outros produtos (Bamboo, Crucible, Fisheye, etc)

Versões de atualização de segurança serão lançadas apenas para as versões atual e anterior do recurso.

Para uma atualização de segurança crítica do Bamboo desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Bamboo 6.10.x porque foi lançado em 17 de setembro de 2019 e é a versão atual
  • Bamboo 6.9.x porque o 6.9.0 é a versão anterior

 

Product
Back port policy
Example

Jira Software Server and Data Center

Jira Core Server and Data Center

Jira Service Management Server and Data Center (previously known as Jira Service Desk)

Confluence Server and Data Center

Bitbucket Server and Data Center

Issue new bug fix releases for:

  • Any versions designated an 'Long Term Support release' that have not reached end of life.
  • All feature versions released within 6 months of the date the fix is released.

If a critical security bug fix is developed on 2020/01/01, the following are example releases that would receive the bug fix:

  • Jira 8.6.x because 8.6.0 was released on 2019/12/17
  • Confluence 6.13.x because 6.13 is a Long Term Support release, and 6.13.0 was released on 2018/12/4
  • Bitbucket 6.7.x because 6.7.0 was released on 2019/10/01

The following are examples of releases that would not receive new bug fix releases:

  • Jira 7.6.x because 7.6.0 is a Long Term Support release, and 7.6.0 was released on 2017/11/16
  • Confluence 6.14.x because 6.14.0 was released on 2019/01/22
  • Bitbucket 6.3.x because 6.3.0 was released on 2019/05/14

All other products (BambooCrucibleFisheye, etc)

We will only issue new bug fix releases for the current and previous feature release version.

For example, if a critical security bug fix is developed on 1 January 2020 for Bamboo, the following new bug fix releases would need to be produced:

  • Bamboo 6.10.x because it was released on 17 September 2019 and is the current release
  • Bamboo 6.9.x because 6.9.0 is the previous release
Produto

Jira Software Server e Data Center

Jira Core Server e Data Center

Jira Service Desk Server e Data Center

Política de back port

Lançar novas atualizações de segurança para:

  • Todas as versões designadas como "Versão de suporte de longo prazo" que não atingiram o fim da vida útil.
  • Todas as versões de recursos lançadas no prazo de 6 meses a partir da data em que a correção foi lançada.
Exemplo

Para uma atualização de segurança crítica desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Jira 8.6.x porque o 8.6.0 foi lançado em 17 de dezembro de 2019
  • Jira 8.5.x porque o 8.5.0 foi lançado em 21 de outubro de 2019
  • Jira 8.4.x porque o 8.4.0 foi lançado em 9 de setembro de 2019
  • Jira 8.3.x porque o 8.3.0 foi lançado em 22 de julho de 2019
  • Jira 7.13.x porque o 7.13 é uma versão de Suporte de longo prazo e o 7.13.0 foi lançado em 28 de novembro de 2018
Produto

Confluence Server e Data Center

Política de back port

Lançar novas atualizações de segurança para:

  • Todas as versões designadas como "Versão de suporte de longo prazo" que não atingiram o fim da vida útil.
  • Todas as versões de recursos lançadas no prazo de 6 meses a partir da data em que a correção foi lançada.
Exemplo

Para uma atualização de segurança crítica desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Confluence 7.2.x porque o 7.2.0 foi lançado em 12 de dezembro de 2019
  • Confluence 7.1.x porque o 7.1.0 foi lançado em 4 de novembro de 2019
  • Confluence 7.0.x porque o 7.0.0 foi lançado em 10 de setembro de 2019
  • Confluence 6.13.x, porque o 6.13 é uma versão de Suporte de longo prazo e o 6.13.0 foi lançado em 4 de dezembro de 2018
Produto

Bitbucket Server e Data Center

Política de back port

Lançar novas atualizações de segurança para:

  • Todas as versões designadas como "Versão de suporte de longo prazo" que não atingiram o fim da vida útil.
  • Todas as versões de recursos lançadas no prazo de 6 meses a partir da data em que a correção foi lançada.
Exemplo

Para uma atualização de segurança crítica desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Bitbucket 6.9.x porque o 6.9.0 foi lançado em 10 de dezembro de 2019
  • Bitbucket 6.8.x porque o 6.8.0 foi lançado em 6 de novembro de 2019
  • Bitbucket 6.7.x porque o 6.7.0 foi lançado em 1o de outubro de 2019
  • Bitbucket 6.6.x porque o 6.6.0 foi lançado em 27 de agosto de 2019
  • Bitbucket 6.5.x porque o 6.5.0 foi lançado em 24 de julho de 2019

O Bitbucket 6.3.0 foi lançado em 14 de maio de 2019, mais de 6 meses antes da data da correção. Se fosse designado como uma versão de Suporte de longo prazo, também seria produzida uma versão de correção de bug.

Produto

Todos os outros produtos (Bamboo, Crucible, Fisheye, etc)

Política de back port

Versões de atualização de segurança serão lançadas apenas para as versões atual e anterior do recurso.

Exemplo

Para uma atualização de segurança crítica do Bamboo desenvolvida em 1o de janeiro de 2020, as seguintes novas atualizações de segurança são necessárias:

  • Bamboo 6.10.x porque foi lançado em 17 de setembro de 2019 e é a versão atual
  • Bamboo 6.9.x porque o 6.9.0 é a versão anterior

É importante ter a atualização de segurança mais recente do produto instalada (é uma prática recomendada). Por exemplo, se você estiver usando o Jira Software 7.5.0, faça upgrade para o Jira Software 7.5.3 . Se uma atualização de segurança nova for lançada, como o Jira Software 7.5.4, a diferença entre as duas versões vai ser mínima (apenas a correção de segurança), facilitando a aplicação.

O processo de resolução de vulnerabilidades críticas não se aplica aos produtos Atlassian Cloud, pois esses serviços são sempre corrigidos pela Atlassian e os clientes não precisam fazer nada.

Vulnerabilidades não críticas

Quando um item de segurança de gravidade Alta, Média ou Baixa for descoberto, a Atlassian vai incluir uma correção nos Objetivos de Nível de Serviço relevantes listados no início deste documento. A correção também pode ser adaptada para versões de Suporte de longo prazo, se possível.

Você deve fazer o upgrade das instalações quando sair uma atualização de segurança nova para garantir que as correções de segurança mais recentes foram implementadas.

Outras informações

O nível de gravidade das vulnerabilidades é calculado com base nos níveis de gravidade dos itens de segurança.

As políticas da Atlassian são sempre avaliadas com base no retorno dos clientes, e eventuais atualizações e alterações são apresentadas nesta página.

Perguntas frequentes

O que é uma versão de Suporte de longo prazo? Copy link to heading Copied! Mostrar +
  

As versões de Suporte de longo prazo foram feitas para clientes Server e Data Center que preferem ter mais tempo de preparo para upgrades de versões com novos recursos, mas ainda precisam de correções de bugs. Certos produtos vão designar que uma versão específica seja de Suporte de longo prazo, o que resulta na disponibilização das atualizações de segurança dentro do período de suporte de dois anos.

O que é uma "versão de recursos"? Copy link to heading Copied! Mostrar +
  

Uma versão de recursos (por exemplo, a 4.3) é aquela que contém novos recursos ou alterações importantes nos recursos em uso e que não é uma versão de Suporte de longo prazo. Confira a Política de Atualização de Segurança da Atlassian para obter mais informações sobre a terminologia da versão.

Por que a cobertura das versões de recursos novos do Bitbucket, do Jira e do Confluence é de apenas seis meses? Copy link to heading Copied! Mostrar +
  

O Bitbucket Server é atualizado com muita frequência, portanto 6 meses abrangem 5-6 versões principais. Desde meados de 2017, o Jira e o Confluence mudaram para um ritmo de atualização parecido e agora também recebem versões novas de 5 a 6 vezes por ano.

Por que outros produtos, como Bamboo e Fisheye/Crucible, recebem backport para apenas uma versão principal anterior? Copy link to heading Copied! Mostrar +
  

O Jira, Confluence e Bitbucket Server são o foco do trabalho, mas pode ser que a gente passe a considerar o Bamboo, Fisheye/Crucible e outros produtos para incluir mais versões principais, com base na demanda.